Análisis forense de redes y memoria
Capture y analice capturas de paquetes (pcap) y volcados de memoria para reconstruir las comunicaciones de los atacantes e identificar malware oculto en la RAM.
Análisis forense de redes y memoria es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
Descripción general del análisis forense de redes
El análisis forense de redes captura y analiza el tráfico de red para reconstruir las comunicaciones de los atacantes, identificar el movimiento lateral y detectar la exfiltración de datos. A diferencia del análisis forense de endpoints, que examina evidencias que pueden haber sido manipuladas en un host comprometido, las evidencias de red son más difíciles de alterar posteriormente: los atacantes no pueden eliminar de forma retroactiva los paquetes que ya haya capturado un sistema de monitorización de flujos o una herramienta de captura de red. El análisis forense de redes complementa al análisis forense de endpoints para proporcionar una visión completa del ataque.
Fundamentos de la captura de paquetes
La captura de paquetes (PCAP) registra todo el tráfico de red a nivel de paquete, incluido el contenido completo de la carga útil. Entre las herramientas se incluyen Wireshark (basada en una interfaz gráfica y ampliamente utilizada), tcpdump (de línea de comandos y apta para scripts) y Zeek (antes Bro, genera registros a nivel de protocolo a partir de PCAP). La captura completa de paquetes requiere mucho almacenamiento; las redes de alta velocidad pueden necesitar dispositivos de captura especializados. El análisis de PCAP puede revelar: credenciales en protocolos de texto claro, patrones de beaconing de C2, datos exfiltrados y conexiones de movimiento lateral.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow y análisis del tráfico
NetFlow (y su equivalente de código abierto IPFIX) registra metadatos sobre las comunicaciones de red sin capturar el contenido de la carga útil: IP de origen y destino, puerto de origen y destino, protocolo, cantidad de bytes, cantidad de paquetes y marcas de tiempo. NetFlow requiere mucho menos almacenamiento que la captura completa mediante PCAP y es adecuado para la conservación a largo plazo (90-365 días). Durante un análisis forense, NetFlow puede identificar: qué sistemas se comunicaron durante el intervalo del incidente, la exfiltración de datos (grandes cantidades de bytes salientes) y el beaconing de C2 (conexiones pequeñas y regulares con IP externas).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsAnálisis forense de DNS
Los registros de consultas DNS son una fuente forense muy valiosa porque la mayoría de las comunicaciones de C2 y las descargas de malware requieren resolución DNS. Entre los indicadores de actividad DNS maliciosa se incluyen: consultas a dominios recién registrados o de baja reputación, un volumen elevado de consultas a un solo dominio (malware DGA que prueba muchos nombres generados), el tunneling de DNS (nombres de subdominio inusualmente largos o con alta entropía utilizados para exfiltrar datos) y consultas a dominios asociados con familias de malware conocidas. El DNS suele registrarse incluso cuando la inspección del tráfico HTTP es limitada.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Patrones de comunicación de C2
Los canales de comando y control (C2) entre servidores controlados por atacantes y sistemas comprometidos presentan patrones característicos. El beaconing genera conexiones periódicas regulares (por ejemplo, cada 30 segundos) que pueden identificarse en NetFlow como muchos paquetes pequeños dirigidos a la misma IP externa a intervalos regulares. El jitter añade aleatoriedad a los intervalos del beaconing para evadir la detección. Los analistas buscan regularidad estadística en el momento de las conexiones para identificar el beaconing entre el ruido del tráfico web normal.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsAnálisis forense de la memoria con Volatility
El análisis forense de la memoria analiza volcados de RAM para extraer evidencias de actividad maliciosa que podrían no estar presentes en el disco. El Volatility Framework (de código abierto) es la herramienta estándar del sector para el análisis de memoria. Sus funciones principales incluyen: enumerar los procesos en ejecución y sus relaciones padre-hijo, identificar código inyectado en procesos legítimos, extraer las conexiones de red abiertas en el momento de la adquisición, recuperar el contenido de las colmenas del registro desde la memoria y extraer las claves de cifrado almacenadas en la RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpDetección de malware en la memoria
El malware presente en la memoria muestra patrones específicos que los plugins de Volatility pueden identificar. La inyección de procesos (código inyectado en un proceso legítimo como svchost.exe) aparece como regiones de memoria con permisos de ejecución dentro de un proceso que normalmente no los tendría. Los procesos huecos (contenedores de procesos legítimos cuyo código original ha sido reemplazado por código malicioso) muestran incoherencias entre el nombre del proceso y el código real presente en la memoria. Los rootkits del kernel pueden ocultar procesos de la lista de procesos, pero Volatility puede detectarlos comparando la lista de procesos en ejecución con la lista sin procesar de estructuras de procesos del kernel.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIExtracción de credenciales de la memoria
El análisis forense de la memoria es especialmente eficaz para recuperar credenciales. Windows almacena las credenciales en la memoria del proceso LSASS (Local Security Authority Subsystem Service) para permitir el inicio de sesión único. Herramientas como Mimikatz aprovechan esta característica leyendo la memoria de LSASS para extraer contraseñas en texto claro y hashes NTLM. Desde el punto de vista forense, Volatility puede extraer la misma información de un volcado de memoria obtenido para la investigación, lo que revela qué credenciales estaban almacenadas en caché en el sistema comprometido y ayuda a determinar el alcance del posible movimiento lateral.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessCorrelación de evidencias de red y memoria
El análisis forense más eficaz combina evidencias de red y de memoria. La memoria muestra qué procesos estaban en ejecución y qué código contenían; el análisis forense de redes muestra con quién se comunicaban esos procesos. Un proceso visible en el análisis de memoria de Volatility que tenga una conexión de red visible en PCAP, se conecte a un dominio marcado en los registros DNS y corresponda a una IP externa en NetFlow constituye una convergencia que proporciona una atribución de actividad maliciosa con un alto nivel de confianza y respalda una narración completa del ataque.
Protocolo de tiempo de red (NTP) y precisión de las marcas de tiempo
Las marcas de tiempo precisas son esenciales para correlacionar las evidencias forenses de red y de los endpoints. Si el reloj de un servidor está desfasado 15 minutos con respecto al reloj del firewall, correlacionar los eventos por marca de tiempo produce líneas temporales falsas. La evidencia del análisis forense de redes solo es tan fiable como la sincronización horaria de los dispositivos que generan los registros. Las organizaciones deben configurar un NTP (Network Time Protocol) coherente en todos los dispositivos relevantes para la seguridad y documentar cualquier discrepancia horaria conocida que se descubra durante una investigación.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineDesafíos del análisis del tráfico cifrado
La mayoría de las comunicaciones C2 modernas utilizan cifrado TLS, lo que impide que los analistas forenses de redes lean directamente el contenido de la carga útil. Sin embargo, incluso el tráfico cifrado revela metadatos: patrones temporales de conexión (beaconing), anomalías en los certificados (certificados autofirmados de la infraestructura del atacante y campos CN que no coinciden), huellas JA3 (identificación de clientes TLS que puede identificar familias específicas de malware independientemente del destino) y características inusuales del handshake TLS. Herramientas como Zeek extraen automáticamente huellas JA3 de las conexiones TLS, lo que permite detectar malware conocido sin descifrar el tráfico.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Repaso de la lección
En esta lección ha aprendido que: las capturas de paquetes y NetFlow proporcionan evidencias de red complementarias: PCAP muestra el contenido completo, mientras que NetFlow muestra metadatos a escala; el beaconing de C2 aparece como conexiones periódicas regulares que pueden detectarse mediante el análisis estadístico del momento de las conexiones; y Volatility Framework analiza volcados de RAM para detectar inyección de procesos, extraer conexiones de red e identificar malware oculto en procesos legítimos. Enhorabuena por completar los módulos de análisis forense. A continuación se tratan la gestión de riesgos y los marcos de seguridad.
Preguntas frecuentes
¿La lección «Análisis forense de redes y memoria» es gratis?
Sí — el texto completo de «Análisis forense de redes y memoria» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Análisis forense de redes y memoria»?
Capture y analice capturas de paquetes (pcap) y volcados de memoria para reconstruir las comunicaciones de los atacantes e identificar malware oculto en la RAM. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Análisis forense de redes y memoria»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Orden de volatilidad y adquisición de evidencias
- Cadena de custodia y admisibilidad legal
- Artefactos forenses de Windows: registro, logs de eventos y Prefetch
- Análisis forense de redes y memoria